Web3.0移動錢包面臨模態窗口釣魚攻擊新威脅

robot
摘要生成中

Web3.0移動錢包新型安全威脅:模態窗口釣魚攻擊

近期,安全研究人員發現了一種針對Web3.0移動錢包的新型網絡釣魚技術,被稱爲"模態釣魚攻擊"。這種攻擊主要利用移動錢包應用中的模態窗口來誤導用戶,從而誘騙他們批準惡意交易。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

模態釣魚攻擊的原理

模態釣魚攻擊主要針對Web3.0加密貨幣錢包中的用戶界面元素,特別是模態窗口。攻擊者可以操縱這些窗口中顯示的信息,使其看似來自合法的去中心化應用(DApp),從而欺騙用戶批準交易。

這種攻擊方式之所以有效,是因爲許多錢包應用未能充分驗證所呈現信息的合法性。例如,一些錢包直接信任來自外部SDK的元數據,而沒有進行額外的驗證。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

攻擊案例

  1. Wallet Connect協議釣魚: 攻擊者可以控制DApp的名稱、圖標和網站地址等信息,使釣魚網站看起來像是合法的DApp。當用戶通過Wallet Connect連接錢包時,這些虛假信息會顯示在錢包的模態窗口中。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

  1. 智能合約信息釣魚: 某些錢包(如MetaMask)會在模態窗口中顯示智能合約的函數名稱。攻擊者可以創建帶有誤導性名稱的惡意合約,例如將轉帳函數命名爲"SecurityUpdate",以欺騙用戶批準交易。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

防範建議

  1. 錢包開發者:
    • 始終將外部傳入的數據視爲不可信。
    • 仔細選擇向用戶展示的信息,並驗證其合法性。
    • 考慮過濾可能被用於釣魚攻擊的關鍵詞。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

  1. 用戶:
    • 對每個未知的交易請求保持警惕。
    • 仔細檢查交易詳情,不要僅憑模態窗口中顯示的信息就批準交易。
    • 使用官方渠道下載和更新錢包應用。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

  1. 協議開發者:
    • 考慮在協議層面增加驗證機制,如Wallet Connect可以提前驗證DApp信息的有效性。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

隨着Web3.0技術的發展,這類新型安全威脅也在不斷演進。用戶和開發者都需要提高安全意識,共同維護Web3.0生態系統的安全。

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

揭祕Web3.0移動錢包新型騙局:模態釣魚攻擊Modal Phishing

查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 讚賞
  • 5
  • 分享
留言
0/400
GraphGuruvip
· 2小時前
又被割韭菜了还
回復0
TerraNeverForgetvip
· 16小時前
小心你爹的钱包
回復0
MetaLord420vip
· 16小時前
小心点让别人薅你羊毛…
回復0
GweiTooHighvip
· 16小時前
太可怕了 攻击者花样是一套套的
回復0
YieldWhisperervip
· 16小時前
老一套的钓鱼,换了个外包装……在2021年的metamask中看到过这个确切的模式。开发者们永远不懂,真是无奈。
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate APP
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)